Vulnerabilidad en unity-cli (CVE-2026-25918)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
09/02/2026
Última modificación:
10/02/2026
Descripción
unity-cli es una utilidad de línea de comandos para el motor de juego Unity. Antes de 1.8.2, el comando sign-package en @rage-against-the-pixel/unity-cli registra credenciales sensibles en texto plano cuando se utiliza la bandera --verbose. Los argumentos de línea de comandos, incluyendo --email y --password, se emiten a través de JSON.stringify sin sanitización, exponiendo secretos al historial de la shell, a los registros de CI/CD y a los sistemas de agregación de registros. Esta vulnerabilidad está corregida en 1.8.2.
Impacto
Puntuación base 4.0
5.90
Gravedad 4.0
MEDIA



